連載
「アタックサーフェス管理」とは、今日からできることは――日本ハッカー協会の杉浦氏が「OSINT」視点で考える:ITmedia Security Week 2024 冬
2024年3月4日、アイティメディアが主催するセミナー「ITmedia Security Week 2024 冬」における「アタックサーフェス管理」ゾーンで、日本ハッカー協会 代表理事 杉浦隆幸氏が「今日から始めるアタックサーフェス管理」と題して講演。日本ハッカー協会として「日本のハッカーが活躍できる社会を作る」べく活動する杉浦氏が、幅広いセキュリティ分野の中から「アタックサーフェス管理」をキーワードに、OSINT技術を通じてセキュリティ対策の根幹を語った。
攻撃される場所を特定し、管理する
杉浦氏はまず、OSINT(Open Source Intelligence)でも重要な考え方である情報の分類を解説する。日本語では「情報」と表現されるものは、英語では大きく分けて下記の3種がある。
- データ:存在する情報
- インフォメーション:意味のある情報
- インテリジェンス:利用価値のある、統合分析された情報。必要なときに取得できる。重要な判断を下すときに使うので、正確さが必要
単に意味のある情報があればよいわけではなく、利用価値のある情報、そしてそれを基に判断し、行動に移せるような情報を「インテリジェンス」と定義する。
「アタックサーフェス管理(ASM)とはOSINTの一種であり、インテリジェンスを提供できるものを主体としている」(杉浦氏)
アタックサーフェス管理におけるインテリジェンスは、依頼者からの要求を基にそれを調整し、収集、分析、報告というフローをたどる。「収集するだけでなく、分析して報告しなければ最終的に誰も動いてくれない。依頼者がインテリジェンスに基づき、何かしら実行に移せることが必要だ」と杉浦氏は指摘する。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
- あなたの知らない“設定”――「クラウドサービスの怖い話」で分かるセキュリティの隙間とは
2023年6月、ITmedia Security Week 2023 夏で、日本ハッカー協会 代表理事 杉浦隆幸氏が「クラウドサービスの怖い話」と題して講演した。 - 「サプライチェーン攻撃」とは何か? 弱点を発見する方法は? どう対策すべきか?
あらゆる業種、あらゆる規模の組織が“自分事”として捉えられるよう「サプライチェーン攻撃」の現状と対策を整理する特集『日本のIT課題の集大成「サプライチェーン攻撃」に立ち向かう術はあるのか』。初回は、日本ハッカー協会 代表理事の杉浦隆幸氏の講演「サプライチェーン攻撃の実態」をレポートする。 - 映画『Winny』公開記念 杉浦隆幸氏、高木浩光氏たちが振り返る「Winnyとは何だったのか」
それは権力による創造の抑圧だったのか――元IPAセキュリティセンター長、セキュリティ研究者、ユーザー、セキュリティエンジニア、「One Point Wall」開発者たちが、さまざまな立場からWinny事件が残した影響を振り返った。